CVE-2024-55591: vulnerabilidad de día cero de omisión de autenticación en Fortinet FortiGate
Una vulnerabilidad crítica de omisión de autenticación en Fortinet FortiOS y FortiProxy permite que un atacante remoto no autenticado obtenga privilegios de superadministrador mediante solicitudes manipuladas al módulo WebSocket de Node.js. CVSS 9.6. Explotada por actores de amenazas desde noviembre de 2024, antes de su divulgación.
| Atributo | Valor |
|---|---|
| ID de CVE | CVE-2024-55591 |
| Vector CVSS | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| CWE | CWE-288: omisión de autenticación |
| Publicada | 14 de enero de 2025 |
| Explotación | Activa — incluida en el catálogo KEV de CISA |
¿Qué es CVE-2024-55591?
CVE-2024-55591 es una vulnerabilidad de omisión de autenticación en el sistema operativo FortiOS de Fortinet (que utilizan los cortafuegos FortiGate) y en la puerta de enlace web FortiProxy. La vulnerabilidad se debe a una gestión incorrecta de la autenticación en el módulo WebSocket basado en Node.js de la interfaz de administración.
Un atacante no autenticado que pueda acceder a la interfaz de administración de FortiGate puede crear una solicitud WebSocket con un formato especial que omita por completo la autenticación y le otorgue acceso de superadministrador. Con este acceso, los atacantes pueden modificar las reglas del cortafuegos, crear nuevas cuentas de administrador, extraer credenciales de VPN y desplazarse lateralmente hacia segmentos de red protegidos.
🚨 Cronología de la explotación de día cero
Los investigadores de Arctic Wolf identificaron campañas de explotación que comenzaron en noviembre de 2024, aproximadamente dos meses antes de que Fortinet divulgara públicamente la vulnerabilidad. Durante este periodo, miles de dispositivos FortiGate fueron comprometidos. La actividad posterior a la explotación incluyó la creación de cuentas de administrador locales con nombres aleatorios, la modificación de la configuración de SSL VPN para habilitar accesos remotos no autorizados y la exfiltración de configuraciones del cortafuegos.
Productos afectados
| Producto | Versiones afectadas | Versión corregida |
|---|---|---|
| FortiOS | 7.0.0 – 7.0.16 | 7.0.17+ |
| FortiOS | 7.2.0 – 7.2.10 | 7.2.11+ |
| FortiProxy | 7.0.0 – 7.0.19 | 7.0.20+ |
| FortiProxy | 7.2.0 – 7.2.12 | 7.2.13+ |
Análisis técnico
La interfaz de administración de FortiOS expone una interfaz web y una API en el puerto 443 (y, en ocasiones, en el 8443). El módulo WebSocket de Node.js que gestiona determinadas funciones de administración en tiempo real contiene una comprobación de autenticación que puede omitirse enviando solicitudes con una combinación específica de encabezados manipulados que el middleware de autenticación interpreta incorrectamente como ya validados.
# Estructura de la solicitud de prueba de concepto (depurada)
GET /api/v2/cmdb/system/admin HTTP/1.1
Host: fortigate.target.com
Upgrade: websocket
Connection: Upgrade
X-Forwarded-For: 127.0.0.1
[encabezados manipulados para omitir la autenticación]
# Una omisión correcta devuelve acceso completo a la API de administración
HTTP/1.1 200 OK
{"results": [{"name":"admin","accprofile":"super_admin",...}]}
Actividad observada después de la explotación
Arctic Wolf y los equipos de respuesta a incidentes de Fortinet documentaron patrones coherentes de actividad posterior a la explotación:
- Creación de nuevas cuentas de administrador locales (a menudo cadenas aleatorias de 6 a 8 caracteres)
- Adición de portales SSL VPN controlados por atacantes a la interfaz de administración
- Modificación de la configuración de túneles VPN para permitir túneles divididos hacia redes corporativas
- Exportación de las configuraciones de las políticas del cortafuegos para enumerar la topología de la red interna
- Instalación de acceso persistente mediante una configuración de arranque modificada
Detección
Revisión de registros de FortiGate
# Comprobar la creación inesperada de cuentas de administrador get system admin | grep -A5 "edit " # Revisar eventos de inicio de sesión recientes en busca de anomalías execute log filter category 1 execute log filter field action login execute log display # Comprobar adiciones no autorizadas de portales VPN show vpn ssl settings | grep -i "tunnel-mode\|host\|realm"
Indicadores de compromiso
- Cuentas de administrador con nombres de aspecto aleatorio (p. ej.,
Gujd,Trca) - Nuevos portales VPN añadidos a la configuración de SSL VPN
- Cambios inesperados en las políticas del cortafuegos registrados en los logs
- Conexiones WebSocket a endpoints
/api/v2/sin autenticación previa
Mitigación
- Aplique los parches de inmediato: actualice a FortiOS 7.0.17+, 7.2.11+ o FortiProxy 7.0.20+, 7.2.13+
- Deshabilite el acceso de administración mediante HTTP/HTTPS: utilice
config system interface / set allowaccess ping sshy eliminehttpsde las interfaces expuestas a internet - Restrinja el acceso de administración por IP de origen: utilice la configuración de hosts de confianza para limitar la administración a direcciones IP específicas de los administradores
- Audite las cuentas de administrador: elimine cualquier cuenta inesperada y cambie todas las credenciales de administrador
- Revise la configuración de VPN: compruebe que no se hayan añadido portales ni túneles no autorizados
- Habilite el registro en el SIEM: asegúrese de que todos los eventos de administración se reenvíen al sistema de registro centralizado
💡 Exposición de la interfaz de administración: Fortinet estima que aproximadamente 150.000 dispositivos FortiGate tienen su interfaz de administración expuesta a internet. Fortinet desaconseja explícitamente esta configuración. Si todavía no ha restringido el acceso de administración, hágalo de inmediato, independientemente del estado de los parches.
Capacidad de detección de KENSAI
- Detección de exposición externa: KENSAI identifica interfaces de administración de FortiGate expuestas a internet y señala los rangos de versiones vulnerables a CVE-2024-55591
- Sondeo seguro de autenticación: una prueba no destructiva confirma la omisión de autenticación sin crear cuentas ni modificar configuraciones
- Inventario de activos: mapeo integral de todos los dispositivos Fortinet en su superficie de ataque
- Indicadores de compromiso: detección de IOC posteriores a la explotación mediante la integración del análisis de registros
- Validación de la remediación: un nuevo análisis automatizado confirma la aplicación de los parches y la restricción de la interfaz de administración
¿Está expuesta la interfaz de administración de su FortiGate?
KENSAI identifica al instante las interfaces de administración de FortiGate y FortiProxy expuestas a internet y vulnerables a CVE-2024-55591. No se requieren agentes ni credenciales.
Analice su superficie de ataque →